# API 请求复现、重放与运行时调试工具

把 cURL 转代码、Webhook 捕获重放、HMAC 校验、响应差异对比、请求头审查、TLS 证书排查和请求链路调试放到一个聚焦的 API 专题里。

> 标准页面: https://elysiatools.com/zh/hubs/api-request-replay-and-debugging

- **分类:** debug

- **关键词:** API 请求复现工具, curl 转代码, Webhook 调试工具, HMAC 签名校验, API 响应差异对比, 安全请求头检查, 证书解码, API 运行时调试

## 概述

这个专题面向那类“日志看不出问题，但接口就是不对”的 API 排障场景。你可能已经拿到一条可疑请求、一份 cURL、一条失败的 Webhook 回调，或者一个只在某个客户端复现的 bug，接下来要做的是把请求原样复现到别的运行时，比较不同环境的真实响应，核对签名与请求头，再检查 TLS、证书、延迟分配和客户端特征这些常见盲区。它把请求重建、Mock、重放、响应对比、安全头审查、证书解析和 User-Agent 分析串成一条排查链路，帮助你把模糊的线上故障更快变成可验证、可共享的复现场景。

## 工具

- API 请求代码片段生成器: 根据请求链接、方法、请求头、Query 参数和请求体生成 cURL 及常见开发语言的代码片段
- cURL 转 Go (net/http): 将 cURL 命令转换为 Go net/http 代码片段，包含 http.NewRequest、请求头和请求体
- cURL 转 JavaScript (axios): 将 cURL 命令转换为 JavaScript axios 代码片段，使用配置对象、请求头和数据
- cURL 转 JavaScript (fetch): 将 cURL 命令转换为 JavaScript fetch() 代码片段，包含请求头、请求体和方法
- cURL 转 Python (requests): 将 cURL 命令转换为 Python requests 代码片段，包含请求头、数据和请求方法
- API Mock Server / 请求模拟器: 根据接口描述生成可运行的临时 Mock Server，使用 Redis 存储 1 小时并支持动态响应
- API 响应差异与语义分析器: 对比两个 API 响应 JSON，标出字段级差异，并区分真正的功能变更与无害的运行时漂移
- API 响应契约校验器: 将真实 API 响应 JSON 与 OpenAPI 3.x 中声明的 response schema 对照校验
- API 延迟预算规划器: 规划并可视化 API 延迟预算。输入 P99 目标（如 ≤ 300ms）和各阶段分配（DNS、TCP、TLS、TTFB、Processing、Network），查看实时瀑布图、预算占用和超标告警。可选粘贴 OpenTelemetry 或 Datadog trace，反推基于真实测量的分配建议。
- Webhook 调试与中继工具: 生成唯一的 Webhook 接收地址，查看请求详情、校验签名，并把捕获的请求回放到目标端点
- HMAC 生成与验证器: 使用 SHA-1/SHA-2/SHA-3/BLAKE2 对消息+共享密钥计算 HMAC 消息认证签名，或对收到的签名做验证（恒定时间比对），并内置 Stripe / Slack / GitHub 的 webhook 预设
- 安全响应头检查器: 审计 HTTP 响应头的安全合规性——解析你粘贴的原始头（无网络），按 OWASP 安全头集做值级检查：HSTS max-age、CSP unsafe-inline/eval、X-Content-Type-Options、Referrer-Policy、Permissions-Policy、COOP/COEP/CORP 等。输出字母评级（A+ 到 F）及逐项 Finding 与可复制的修复建议。
- X.509 证书解析器: 解析 X.509 SSL/TLS 证书（粘贴 PEM 或上传 .pem/.crt），查看主题、签发者、有效期（含过期状态）、公钥、签名算法、序列号、SAN、密钥用途和指纹。类似 openssl x509 -text 的可视化版。本地运行。
- SSL检查器: 检查SSL证书信息、有效性和安全配置
- User-Agent解析器: 解析和分析User-Agent字符串，提取浏览器、操作系统、设备和引擎信息

## 示例

- Postman Collections - API 测试: 全面的 Postman collection 示例，包括 API 测试、自动化脚本、环境变量、mock 服务器和 REST API 的高级测试模式
- Mock Service Worker 示例: 全面的MSW (Mock Service Worker)示例，包含API模拟、GraphQL、WebSocket模拟和高级请求处理模式
- Web TypeScript 网络编程示例: Web TypeScript 网络编程示例，包括HTTP请求、WebSocket连接和API通信

## 常见问题

### 这个专题主要帮助诊断哪些问题？

它主要面向需要真实复现的 API 故障，比如请求体结构不对、请求头不一致、Webhook 签名校验失败、不同环境响应漂移、TLS 或证书问题、请求时序异常，以及只在特定客户端出现的运行时 bug。

### 为什么要把 cURL 转换器和 Webhook、请求头、TLS 工具放在一起？

因为很多 API 问题只有在你把同一条请求换个客户端重放、把精确请求头和签名假设逐项核对、再结合传输层细节对照响应时，才会真正暴露出来。

### 什么时候该用这个专题，而不是契约测试或 OpenAPI 校验？

当请求已经在线上失败，而你需要先拿到一个可信的复现场景时，就该先看这个专题。契约测试和 OpenAPI 校验更适合回答“数据是否符合规范”，这里则更适合排查真实请求路径、签名、请求头、传输层、时序或客户端实现问题。

### 哪些角色最适合使用这组工具？

后端、前端、测试、SRE、技术支持、开发者关系和平台团队都会受益。它能把一条含糊的报错转成一个大家都能复现和讨论的问题样本。

## 相关内容

- [API 契约测试、Mock 与 Schema 审查工具](https://elysiatools.com/zh/hubs/api-contract-testing): 把 OpenAPI 转成文档和类型，生成 Mock，校验真实响应，并在一个专题里集中检查 Schema 破坏性变更。
- [OpenAPI 文档、代码生成与契约审查工具](https://elysiatools.com/zh/hubs/openapi-utility): 在一个专题中比较 OpenAPI 代码生成、API 文档生成、Schema 差异分析、响应校验和契约测试工具，适合 API 设计与维护流程。
- [可观测性、日志分析与 Trace 排障工具](https://elysiatools.com/zh/hubs/observability-debugging): 在一个专题里完成日志解析、Trace 检查、API 载荷漂移对比，以及把原始观测数据整理成时间线、时序图和结构化排障证据。
- [网络排障、抓包检查与端点调试工具](https://elysiatools.com/zh/hubs/network-triage-debugging): 在一个网络排查专题中完成抓包分析、Webhook 调试、DNS 与 SSL 端点检查、地址校验和 User-Agent 分析。
